Sicherheitslücke in Home Assistant Companion-Apps ermöglicht Token-Diebstahl (heise.de)
0xBASE INTEL BRIEF
- CVE-2026-44698 mit CVSS 8.3 in Home Assistant Companion-Apps
- Token-Exfiltration über Cross-Origin IFrame mit WebView-Bridge-Injection
- Update auf 2026.4.4 (Android) oder 2026.4.1 (iOS) erforderlich
"Die Companion-Apps für Android und iOS von Home Assistant weisen eine Sicherheitslücke auf (CVE-2026-44698, CVSS 8.3). Angreifer können durch eine manipulierte WebView-Karte Zugriffstoken stehlen und die gesamte Instanz übernehmen. Ein Update auf Version 2026.4.4 (Android) oder 2026.4.1 (iOS) schließt die Lücke. Als Workaround wird empfohlen, keine Webseiten-Karten von Drittanbietern in Dashboards einzubinden."
#Sicherheitslücke
#IoT-Sicherheit
#Zugriffstoken-Diebstahl
Noch keine Kommentare.